01 · Auditoría Técnica

Auditoría de ciberseguridad

Una foto honesta de en qué punto estás, con las brechas identificadas y una lista de acciones ordenada por lo que de verdad importa primero.

Cuándo tiene sentido

Cuando hay que decidir y falta la foto de partida

Una auditoría no tiene por qué terminar en un certificado. La mayoría de las veces sirve para algo más inmediato: poner por escrito qué hay, qué funciona y qué falta, antes de comprometer presupuesto en la dirección equivocada.

Trabajo con los marcos que ya usa el sector y también con revisiones a medida cuando ninguno encaja del todo con lo que la organización necesita mirar. El marco es la vara de medir, no el objetivo.

Te lo están pidiendo fuera

Un cliente, la matriz o un contrato han preguntado por vuestro nivel de seguridad y no hay una respuesta que se sostenga por escrito.

Hay presupuesto y no hay orden

Se puede invertir, pero nadie sabe decir qué primero. Sin diagnóstico, la lista de compras la acaba escribiendo el comercial de turno.

Vais a por una norma

Antes de arrancar una adecuación a ISO 27001, al ENS o a TISAX conviene saber cuánto camino hay hecho ya. Suele ser más del que se cree, y en sitios distintos.

Precio cerrado

Diagnóstico inicial de ciberseguridad

Para empresas de menos de 100 empleados que quieren saber en qué punto están antes de invertir. Son tres jornadas de auditoría en las que se revisa el marco completo que elijas, sin dejar bloques fuera. Si ninguno encaja, la revisión se hace a medida de vuestros riesgos.

ISO/IEC 27001 · 27002 ENS NIS2 TISAX ISO/IEC 42001 NIST CSF 2.0 CIS Controls A medida
  • Brechas frente al marco elegido, control a control
  • Nivel de madurez por dominio
  • Plan de acción priorizado por impacto y esfuerzo
  • Resumen para dirección, sin jerga
  • Sesión de presentación de resultados

No incluyeLa revisión de entornos Microsoft (Microsoft 365, Entra ID o Azure), las pruebas de intrusión, la certificación ni la implantación de las mejoras. Si hacen falta, se presupuestan aparte.

Qué incluye

Qué se revisa

El alcance se cierra contigo antes de empezar. Estos son los bloques habituales; se cogen los que apliquen y se dejan fuera los que no.

Madurez y gobierno

En qué punto está la organización y quién decide sobre seguridad.

  • Nivel de madurez por dominio
  • Roles, responsabilidades y decisión
  • Políticas existentes y su uso real
  • Comparación con el marco elegido

Riesgos y controles

Qué puede salir mal y qué hay montado hoy para evitarlo.

  • Identificación y análisis de riesgos
  • Revisión de los controles implantados
  • Controles que existen solo sobre el papel
  • Dependencias de terceros y proveedores

Análisis de brechas

La distancia exacta entre dónde estáis y dónde os toca estar.

  • Brechas frente a ISO/IEC 27001, ENS, TISAX, CIS Controls o NIST CSF
  • Revisión de entornos Microsoft
  • Auditoría ad-hoc cuando ningún marco encaja
  • Esfuerzo estimado de cada brecha
Cómo lo hago

De la primera reunión al informe

Cuatro fases. La duración depende del alcance y del tamaño, y se cierra antes de empezar, no sobre la marcha.

  1. Alcance

    Qué se audita, con qué marco, a quién hay que entrevistar y qué queda fuera. Por escrito y aprobado antes de tocar nada.

  2. Recogida

    Entrevistas con las áreas implicadas, revisión documental y comprobación en los sistemas de lo que se ha dicho en las entrevistas.

  3. Análisis

    Contraste con el marco, valoración de cada brecha por impacto y esfuerzo, y ordenación de todo ello por prioridad.

  4. Entrega

    Presentación de resultados con dirección y con IT, resolución de dudas y entrega del informe y del plan de acción.

Qué te llevas

Lo que queda en tu poder al terminar

Documentos que se pueden usar: uno para decidir y otro para trabajar.

  • Informe con los hallazgos y su valoración
  • Resumen para dirección, sin jerga
  • Nivel de madurez por dominio, con su justificación
  • Análisis de brechas frente al marco elegido
  • Plan de acción priorizado por impacto y esfuerzo
  • Sesión de presentación de resultados

Alcance del servicioEl trabajo llega hasta el diagnóstico y el plan de acción. La certificación la emite una entidad acreditada e independiente, y la implantación de lo que salga se plantea como un proyecto aparte —puedo hacerla yo o puede hacerla tu equipo, con el informe en la mano. Si lo que buscas es una prueba de intrusión, ese es otro tipo de encargo y te digo a quién acudir.

Preguntas frecuentes

Lo que suelen preguntarme antes de contratar

¿Esto me certifica en ISO 27001?

No. Certificar solo puede hacerlo una entidad acreditada, y no puede ser la misma que te ha preparado. Lo que hace esta auditoría es decirte cuánto te falta para pasar esa certificación y en qué orden conviene cubrirlo, que es justo lo que necesitas antes de contratarla.

¿Cuánto cuesta?

El diagnóstico inicial tiene precio cerrado: 1.075 € sin IVA si lo pides desde esta web (la tarifa habitual es de 1.500 €). Es para empresas de menos de 100 empleados y son tres jornadas de auditoría sobre el marco que elijas: ISO/IEC 27001 y 27002, ENS, NIS2, TISAX, ISO/IEC 42001, NIST CSF 2.0, CIS Controls o una revisión a medida. Para organizaciones de 100 empleados o más, o si hace falta revisar entornos Microsoft, el precio sale de las jornadas necesarias y te lo doy cerrado antes de empezar.

¿Cuánto dura?

Depende del alcance y del tamaño de la organización. Una revisión de una pyme suele moverse entre dos y cuatro semanas de calendario contando entrevistas, comprobaciones y redacción. Antes de empezar te doy jornadas y plazo cerrados; si un presupuesto no dice cuántas jornadas incluye, no te está diciendo el precio.

¿Y si no queremos ninguna norma?

Se hace igual. Una auditoría ad-hoc parte de vuestro contexto y de vuestros riesgos, sin la camisa de fuerza de un marco que no os aplica. Muchas organizaciones no necesitan certificarse en nada: necesitan saber por dónde están flojas.

¿Hace falta parar la operación?

No. El trabajo son entrevistas de una hora con las personas que corresponda y accesos de solo lectura para comprobar lo que se ha contado. La carga para tu equipo es real pero acotada, y se planifica contigo.

¿Podéis auditar lo que vosotros mismos implantasteis?

No con el mismo criterio de independencia, y te lo diré yo antes de que lo preguntes. Si he implantado algo, la revisión de esa parte pierde imparcialidad. Cuando pasa, lo señalo en el informe o se busca a alguien de fuera para ese bloque.

¿Puedo hacer algo antes de llamarte?

Sí, y sale gratis. Si lo que te preocupa es NIS2, el checklist te dice si te aplica y cómo andas en 16 controles. Si el tema es Microsoft 365, el simulador de Purview te dice qué capacidades ya estás pagando. Con eso en la mano la primera conversación es mucho más corta.

Cómo revisar tu entorno

Para relacionar estos controles con identidades, aplicaciones, datos y excepciones, consulta la guía de auditoría de seguridad de Microsoft 365. Explica qué evidencias revisar y cómo priorizar las mejoras.

Por dónde seguir

Hablemos

¿Quieres saber en qué punto estás de verdad?

Cuéntame qué te están pidiendo, qué tenéis montado y qué os preocupa. De ahí sale el alcance de la auditoría, o la conclusión de que todavía no te hace falta una. Las dos respuestas son útiles.

Te respondo personalmente en menos de 24 h laborables · Sin compromiso